Documente Academic
Documente Profesional
Documente Cultură
© P. Sicard-Cours Réseaux Translation d’adresse NAT 1 © P. Sicard-Cours Réseaux Translation d’adresse NAT 2
© P. Sicard-Cours Réseaux Translation d’adresse NAT 3 © P. Sicard-Cours Réseaux Translation d’adresse NAT 4
NAT: principe NAT STATIQUE: principe
• Le routeur de sortie va modifier l’entête IP de tout paquet
provenant d’une machine interne en remplaçant l’adresse source IP • Une adresse publique associée à chaque adresse privée
privée par une adresse publique
• Plage d’adresse publique 195.0.0.248/29
• Vue de l’extérieur, le routeur se fait passer pour la machine source
• Deux types de NAT : statique et dynamique • Exemple d’associations Nat:
– Statique la correspondance @ Privée / @ publique est fixe – 10.0.0.1 195.0.0.249
– Dynamique : elle peut changer dans le temps – 10.0.0.2 195.0.0.250
Routeur NAT
Routeur NAT
© P. Sicard-Cours Réseaux Translation d’adresse NAT 5 © P. Sicard-Cours Réseaux Translation d’adresse NAT 6
© P. Sicard-Cours Réseaux Translation d’adresse NAT 7 © P. Sicard-Cours Réseaux Translation d’adresse NAT 8
NAT dynamique ou IP masquerading : L’association connexion/@privée
principe • Se fait au moment du premier paquet qui sort en se rappelant le
numéro de port source (mémorisation dans une table)
• Permet d’attribuer dynamiquement lors des connexions des
adresses IP publiques aux adresses privées
• L’adresse source des paquets devient l’adresse externe du routeur
• Problème : En cas de plusieurs connexions en parallèle comment le 195.0.0.254 10.0.0.2 10.0.0.1
routeur peut il diriger les paquets vers la bonne machine ? Vers Internet Intranet
Port source 2354 Port source 2354
Routeur NAT @Source 195.0.0.254 @IPSource 10.0.0.1
L’association connexion/@privée
Nat Dynamique
• Problème : si plusieurs connexions avec le même port source en
même temps ?
• Attribution d’un port source virtuel unique à chaque connexion
• Translation de port en plus • Une seule adresse publique suffit pour un nombre quelconque de
machines dans l’Intranet
195.0.0.254 10.0.0.2 10.0.0.1
• On ne peut pas initier une connexion depuis l’extérieur
Vers Internet Intranet
Port source 5000 Port source 2354
• Comment avoir un serveur WEB par exemple dans l’Intranet ?
@Source 195.0.0.254 @IPSource 10.0.0.1
© P. Sicard-Cours Réseaux Translation d’adresse NAT 13 © P. Sicard-Cours Réseaux Translation d’adresse NAT 14
– Encryptage de l’entête IP à la source et vérification à l’arrivée – Intéressant si certaines machines de l’Intranet doivent être
– Possibilité de tunneling (mise en place de Tunnel IPSEC vers visibles depuis l’extérieur (serveur WEB ...)
l’extérieur)
• Dynamique:
• Le routeur a du travail supplémentaire
– re calcul des checksums IP TCP et UDP – Economie d’adresse
– modification des données FTP... (fait par proxy) – Sécurité
– limitation de la bande passante si le routeur n’est pas assez puissant
© P. Sicard-Cours Réseaux Translation d’adresse NAT 15 © P. Sicard-Cours Réseaux Translation d’adresse NAT 16
Exercice sur NAT Exercice sur NAT
(Network Address Translation)
NAT STATIQUE/DYNAMIQUE:
NAT STATIQUE:
• On utilise de la NAT dynamique pour l’ensemble des machines de
• Donnez un plan d’adressage pour l’Intranet donné dans le l’Intranet
transparent suivant avec des adresses privées
• On veut mettre sur la machine servant de serveur de fichier SF1 un
• Donnez les tables de routage des routeurs et des machines pour que serveur WEB et un serveur SFTP accessibles depuis l’extérieur
l’ensemble des machines de l’Intranet puissent communiquer avec
l’extérieur (Internet) • Combien d’adresse publique est il nécessaire de posséder ?
• Donnez la table ARP du routeur de sortie • Donnez les tables de routage des routeurs et des machines pour que
l’ensemble des machines de l’Intranet puissent communiquer avec
l’extérieur (Internet)
© P. Sicard-Cours Réseaux Translation d’adresse NAT 17 © P. Sicard-Cours Réseaux Translation d’adresse NAT 18
INTRANET
Exercice sur NAT
CADRES ADMINISTRATIFS
NAT STATIQUE/DYNAMIQUE:
Switch
Switch • On ne veut pas utiliser de NAT statique
R4
© P. Sicard-Cours Réseaux Translation d’adresse NAT 19 © P. Sicard-Cours Réseaux Translation d’adresse NAT 20
Exercice sur NAT STATIQUE/DYNAMIQUE Exercice sur NAT
(Network Address Translation)
• On utilise de la NAT dynamique pour l’ensemble des machines de
Atelier et Administratif
• On veut utiliser de la NAT statique pour les machines “cadres” • NAT STATIQUE/DYNAMIQUE:
• On veut mettre sur la machine servant de serveur de fichier SF1 un
serveur WEB et un serveur SFTP accessibles depuis l’extérieur • Mettre dans le cas de la configuration précédente les filtres
nécessaires sur le routeur de sortie pour que les ateliers et
• Combien d’adresse publique est il nécessaire de posséder ? administratif ne puissent pas accéder à l’Internet
• Donnez les tables de routage des routeurs et des machines pour que
l’ensemble des machines “cadres” puissent communiquer avec • Même question si l’on veut “bloquer” toute communication des
l’extérieur (Internet) cadres avec Internet sauf serveur WEB et serveur ssh ?
• Peux t-on accéder aux machines administratif et atelier depuis
Internet ?
– Et dans l’autre sens ?
© P. Sicard-Cours Réseaux Translation d’adresse NAT 21 © P. Sicard-Cours Réseaux Translation d’adresse NAT 22